🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Alle Werkzeuge erkunden
🚀 Alle Werkzeuge erkunden

📑 HTTP-Header-Checker

Prüfen Sie Antwortheader jeder Website, verfolgen Sie Weiterleitungen und auditieren Sie Sicherheitsheader.

🔐 Die Prüfung erfolgt durch eine Server-Anfrage von 0Appz an die angegebene öffentliche URL — mit Rate Limiting und ohne Speicherung der Antworten. Prüfen Sie niemals interne oder private Adressen.

📋

So verwenden Sie dieses Tool

1
⌨️
1. Eingabe eingeben
Tippen, einfügen oder Datei oben ablegen.
2
🔒
2. Im Browser ausführen
Dateien verlassen nie Ihr Gerät.
3
💾
3. Ergebnis laden
Sofort speichern oder kopieren, ohne Anmeldung.

Überblick

HTTP-Header-Checker - Antwortheader Prüfen zeigt genau, was ein Webserver zurücksendet. Geben Sie eine öffentliche URL oder Domain ein und erhalten Sie das vollständige Bild: Endstatus, jeden Sprung der Weiterleitungskette mit eigenem Status, die Server-IP, das ausgehandelte HTTP-Protokoll und die komplette Header-Liste — Server, Caching, Kompression, Cookies, Content-Type und mehr. Ein integriertes Audit prüft die acht wichtigen Sicherheitsheader: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und die beiden Cross-Origin-Richtlinien — mit umsetzbarem Score. Der ganze Bericht lässt sich mit einem Klick kopieren. Private Adressen sind bewusst blockiert (Anti-SSRF); Ergebnisse sind rate-limitiert und fünf Minuten gecacht.

Häufig gestellte Fragen

Wie funktioniert die Header-Prüfung? +

Ein 0Appz-Server stellt eine kontrollierte Anfrage an die angegebene öffentliche URL — löst den Hostnamen auf, prüft, dass es keine private Adresse ist, folgt bis zu fünf Weiterleitungen und liest die Header. Der Body wird bei 64 KB abgebrochen, denn dies ist ein Header-Tool, kein Proxy. Ergebnisse werden fünf Minuten gecacht.

Warum fehlen einige Sicherheitsheader? +

Das Audit prüft acht gängige Härtungsheader: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und die beiden Cross-Origin-Richtlinien. Ein fehlender Header ist nicht immer eine Schwachstelle, aber HSTS und X-Content-Type-Options werden überall empfohlen.

Kann ich localhost oder interne Adressen prüfen? +

Nein — private, Loopback- und reservierte Bereiche sind bewusst blockiert, um SSRF zu verhindern. Nur öffentlich erreichbare Hosts sind erlaubt.

Wird die Weiterleitungskette angezeigt? +

Ja. Jeder Sprung wird mit Status und URL gelistet, inklusive relativer und domainübergreifender Ziele, bis zu fünf Weiterleitungen.

🔒 100% browserbasiert — Ihre Dateien verlassen niemals Ihr Gerät